# A fiscalização das regras do AI Act da UE para modelos de IA de uso geral começou em 2 de agosto de 2026, e quem implanta mantém sua parte da responsabilidade

> A Comissão Europeia já pode aplicar o AI Act aos fornecedores de modelos de IA de uso geral. O que cabe às organizações que implantam LLMs e como os fornecedores dividem as tarefas.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/pt-br/news/eu-ai-act-gpai-enforcement-llm-shared-responsibility

A partir de 2 de agosto de 2026, a Comissão Europeia pode aplicar o AI Act da UE aos fornecedores de modelos de IA de uso geral, e multas passam a ser possíveis, segundo as orientações da Comissão e seu cronograma de implementação [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers) [[5]](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act). Dias antes, o Omnibus Digital sobre IA, um regulamento de alteração, havia entrado em vigor em 27 de julho e adiado os prazos de alto risco para dezembro de 2027 e agosto de 2028 [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo). Para uma organização que implanta um grande modelo de linguagem (LLM) de um fornecedor, os deveres do fornecedor do modelo e os deveres próprios de quem o implanta são coisas diferentes.

## Contexto

As regras do AI Act para modelos de IA de uso geral passaram a se aplicar em 2 de agosto de 2025. As diretrizes da Comissão listam os deveres de um fornecedor de modelo: documentação técnica para as autoridades e para o AI Office, informações para os desenvolvedores a jusante sobre as capacidades e limitações do modelo, uma política de direitos autorais, um resumo público do conteúdo de treinamento e um representante na UE para fornecedores estabelecidos fora da União [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers). As diretrizes consideram um modelo de uso geral quando ele é treinado com mais de 10^23 operações de ponto flutuante e pode gerar linguagem, imagens a partir de texto ou vídeo a partir de texto, e descrevem esse limite como indicativo. Presume-se que modelos treinados com mais de 10^25 operações apresentam risco sistêmico [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers).

## O que as fontes descrevem

O FAQ da Comissão traz três datas: 2 de agosto de 2025, quando as obrigações começam, com um período inicial de adequação para quem aderiu ao Código de Prática; 2 de agosto de 2026, quando começa a fiscalização plena, com possíveis multas; e 2 de agosto de 2027, quando os modelos já colocados no mercado antes da aplicação das regras precisam estar em conformidade [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers). O cronograma do AI Act Service Desk da Comissão afirma que a fiscalização dos modelos de IA de uso geral e das obrigações de transparência começa em 2 de agosto de 2026 [[5]](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act). Uma análise de um escritório de advocacia publicada em 24 de julho de 2026 descreve o arranjo anterior como um ano de carência para os signatários do Código de Prática para IA de Uso Geral, encerrado em 2 de agosto de 2026 [[2]](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/).

Quanto ao Omnibus Digital, a situação é de adoção, e não de proposta. Uma análise de um escritório de advocacia e uma nota de pesquisa da Cloud Security Alliance relatam que o Regulamento (UE) 2026/1744 foi publicado no Jornal Oficial em 24 de julho de 2026 e entrou em vigor em 27 de julho de 2026 [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo) [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-eu-ai-act-high-risk-deadline-omnibus-20260/). Ele adia a data de aplicação para os sistemas de alto risco autônomos do Anexo III de 2 de agosto de 2026 para 2 de dezembro de 2027, e para a IA incorporada em produtos abrangidos pela legislação setorial de segurança (Anexo I) para 2 de agosto de 2028 [[2]](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/) [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo). A página de cronograma da Comissão mostra as mesmas datas [[5]](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act). As demais obrigações seguem o calendário original, entre elas os deveres dos fornecedores de IA de uso geral, as práticas proibidas em vigor desde 2 de fevereiro de 2025 e os deveres de transparência do Artigo 50. Sistemas colocados no mercado antes de 2 de agosto de 2026 têm até 2 de dezembro de 2026 para cumprir o dever de marcação legível por máquina de mídia sintética [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo) [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-eu-ai-act-high-risk-deadline-omnibus-20260/).

Para quem implanta, as fontes apontam deveres que ficam fora da documentação do fornecedor do modelo. Os fornecedores devem informar que uma pessoa está interagindo com um sistema de IA e marcar o conteúdo gerado por IA; quem implanta deve divulgar deepfakes, reconhecimento de emoções e categorização biométrica, e esses deveres alcançam organizações que operam chatbots com a própria marca e ferramentas de IA generativa [[2]](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/). O Omnibus abrandou o dever geral de letramento em IA, que passou a exigir medidas, e não um resultado específico de competência, enquanto quem implanta sistemas de alto risco mantém a exigência de competência do Artigo 26(2) [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo).

A documentação de segurança dos fornecedores divide o trabalho de forma parecida. O modelo da Microsoft para IA generativa descreve três camadas: a plataforma de IA, o aplicativo de IA e o uso da IA. Ele afirma que a responsabilidade geralmente fica com a parte que executa a tarefa e que a divisão muda entre implantações de software como serviço, plataforma como serviço e infraestrutura como serviço [[6]](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai). Seu modelo separado para agentes autônomos acrescenta orquestração, ferramentas e ações, e memória. Nele, o cliente mantém a responsabilidade pelos dados, pelas identidades, pela aprovação humana de ações de alto impacto e pela prestação de contas sobre o uso aceitável em todos os tipos de implantação e, no caso de um agente construído sobre uma plataforma gerenciada, por suas instruções, pela escolha das ferramentas e pelas permissões de cada ferramenta [[7]](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai-agent). A Microsoft diz que suas orientações são ilustrativas e não constituem conclusão jurídica [[6]](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai). Um post de 2023 no blog da Cloud Security Alliance havia proposto o mesmo formato para a IA generativa, com um fornecedor de serviço de IA e um usuário de serviço de IA, cabendo ao usuário a linhagem dos dados, a segurança da aplicação e os controles de prompt [[8]](https://cloudsecurityalliance.org/blog/2023/07/28/generative-ai-proposed-shared-responsibility-model).

> O FireAI, o firewall local para macOS desenvolvido pela HisnLabs, registra quais apps, inclusive apps de IA, se conectam a quais destinos em um Mac. Há um período de teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicações para as organizações

A fiscalização dos fornecedores de modelos não transfere ao fornecedor as obrigações da organização que implanta. A documentação do fornecedor e as informações para desenvolvedores a jusante são insumos para a avaliação que a própria organização faz de seus prompts, dados, permissões de ferramentas e tratamento das respostas. As fontes consultadas não definem quando quem implanta e faz fine-tuning ou modifica substancialmente um modelo passa a ser, ele próprio, um fornecedor; as diretrizes da Comissão são o lugar para verificar essa questão em cada caso.

## Recomendações

1. Liste cada LLM e agente em uso, o fornecedor e o tipo de implantação (software, plataforma ou hospedagem própria), já que a divisão de deveres depende disso.
2. Registre quais deveres a documentação do fornecedor atribui ao cliente e trate os documentos do fornecedor como orientação, e não como contrato ou parecer jurídico.
3. Verifique se os deveres de transparência do Artigo 50 se aplicam a chatbots ou a conteúdo gerado que a organização publica.
4. No caso de agentes, revise as permissões das ferramentas, as etapas de aprovação humana e os registros, que o modelo da Microsoft deixa a cargo do cliente.
5. Leia o [curso da FireAI University sobre frameworks de segurança de IA e red teaming](https://hisnlabs.com/en/university/ai-security-frameworks-and-red-teaming) e o [post do blog sobre responsabilidade compartilhada em LLMs](https://hisnlabs.com/en/blog/shared-responsibility-for-llms).

## Relevância para o FireAI

O FireAI é um firewall de rede para um único Mac, e não um produto de conformidade. Ele não avalia obrigações do AI Act, não classifica sistemas de IA e não emite nenhum tipo de atestado. O que ele pode mostrar é o lado de rede de uma ferramenta de LLM em um Mac. As [regras por app](https://hisnlabs.com/pt-br/docs/per-app-rules) permitem limitar um app de IA ou um assistente de programação aos destinos de que ele precisa, o [aviso de primeira conexão](https://hisnlabs.com/pt-br/docs/answer-your-first-connection-prompt) pergunta antes que um app novo acesse um destino desconhecido, o [mapa-múndi](https://hisnlabs.com/pt-br/docs/world-map) mostra para onde vai o tráfego de um app, e os [alertas de envio](https://hisnlabs.com/pt-br/docs/requests-by-country-and-upload-spikes) sinalizam um envio grande e repentino para um país. O [kill switch](https://hisnlabs.com/pt-br/docs/kill-switch) interrompe novas conexões. O FireAI não lê prompts nem respostas do modelo e não vê o que um agente faz dentro de um aplicativo.

> As regras por app e os avisos de conexão do FireAI dão ao usuário de um Mac um registro e um poder de veto sobre os destinos a que uma ferramenta de IA se conecta. Há um período de teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

O FAQ e as páginas de cronograma da Comissão foram lidos sem data de publicação visível, e a página da Comissão não informa valores de multas. Os resumos do escritório de advocacia e da nota de pesquisa coincidem quanto às datas do Omnibus, mas o texto do próprio Jornal Oficial não foi consultado para esta matéria. As páginas da Microsoft são orientações de fornecedor para os próprios serviços, e o post da Cloud Security Alliance é uma proposta de 2023, então nenhum dos dois tem força legal. Nenhuma fonte lida aqui diz como as autoridades nacionais ou o AI Office usarão seus poderes na prática.

Experimente o [FireAI, da HisnLabs](https://hisnlabs.com/pt-br/download) grátis por 17 dias.

## Sources

- [European Commission, Digital Strategy: Guidelines on the obligations of providers of general-purpose AI models (FAQ)](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers)
- [Data Protection Report (Rosie Nance and Marcus Evans), 24 July 2026: The EU AI Act: when does it become enforceable now?](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/)
- [Lewis Silkin, 27 July 2026: The Digital Omnibus on AI enters into force today](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo)
- [Cloud Security Alliance Labs, 1 August 2026: EU AI Act high-risk deadline, deferred, not cancelled (research note)](https://labs.cloudsecurityalliance.org/research/csa-research-note-eu-ai-act-high-risk-deadline-omnibus-20260/)
- [European Commission, AI Act Service Desk: Timeline for the implementation of the EU AI Act](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act)
- [Microsoft Learn (page dated 24 August 2026): Artificial intelligence shared responsibility model](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai)
- [Microsoft Learn (page dated 26 August 2026): AI agent shared responsibility model](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai-agent)
- [Cloud Security Alliance (Vishwas Manral), 28 July 2023: Generative AI, a proposed shared responsibility model](https://cloudsecurityalliance.org/blog/2023/07/28/generative-ai-proposed-shared-responsibility-model)
